WPHizmet
Güvenlik açığıYüksek önem

Groups eklentisinde yetki yükseltme açığı

Yayınlandı:

Groups eklentisinin 4.6.0 ve önceki sürümlerinde yetki yükseltme açığı bildirildi. Kayıt CVE-2026-77203 numarasıyla 26 Eylül 2026 tarihinde NVD’de yayımlandı; önem derecesi yüksek (CVSS 8,8).

İstismar için en az Abone rolünde bir hesap gerekir. WordPress.org’daki güncel sürüm 4.8.0 (30 Eylül 2026 itibarıyla); kayda göre bu sürüm etkilenen aralığın dışında. Bu sürüme güncellemek açığı kapatır.

Özet bilgiler

Eklenti
Groups
Etkin kurulum (WordPress.org)
10.000+
Etkilenen sürümler
4.6.0 ve öncesi
Güncel sürüm (30 Eylül 2026)
4.8.0
Önem derecesi
Yüksek · CVSS 8,8
Açık türü
yetki yükseltme
Gereken yetki
Abone ve üstü
CVE
CVE-2026-77203

Açık türü: yetki yükseltme

Düşük yetkili bir kullanıcı kendine — çoğu zaman yönetici düzeyinde — daha yüksek yetkiler kazandırabilir.

Ne yapmalı?

  1. Etkilenip etkilenmediğinizi kontrol edin

    Eklentiler › Kurulu eklentiler ekranında Groups eklentisinin kurulu olup olmadığına ve sürümüne bakın. Kurulu değilse bu kayıt sizi etkilemez.

  2. Güncelleyin

    Önce yedek alın, ardından Eklentiler › Kurulu eklentiler ekranındaki “Şimdi güncelle” bağlantısıyla güncelleyin.

  3. Otomatik güncellemeyi açın

    Kurulu eklentiler ekranında eklentinin satırındaki “Otomatik güncellemeyi aç” bağlantısı, sonraki düzeltmelerin gecikmeden kurulmasını sağlar.

  4. Belirtilere bakın

    Tanımadığınız yönetici hesapları, değişmiş dosyalar, beklenmedik yönlendirmeler veya spam içerik görüyorsanız açık istismar edilmiş olabilir; siteyi yalnızca güncellemek bu durumda yetmez.

Sitenizin etkilenip etkilenmediğinden emin değil misiniz?

Güncellemek açığı kapatır ama içeri girilmişse bırakılan arka kapıyı silmez. Sitenizde zararlı kod olabileceğinden şüpheleniyorsanız tarayıp temizliyor, giriş noktasını kapatıyoruz.

NVD kaydındaki açıklama (DeepL çevirisi)
WordPress için geliştirilen “Groups – Memberships and Access Control” eklentisi, 4.6.0 sürümü dahil olmak üzere bu sürüme kadar olan tüm sürümlerinde yetki yükseltme güvenlik açığına maruz kalmaktadır. Bunun nedeni, groups_join() işlevinin, gruba katılma uygunluğunu, o anda kimliği doğrulanmış kullanıcının kendi yetkilerinden ziyade, global $post->post_author aracılığıyla ilgili gönderinin yazarının yetkilerinden türetmesi ve aynı anda geçerli bir groups-join-data hash'i ve WordPress nonce'ı oluşturup aynı yanıtta çağırana döndürmesi; bu da kendi kendine kayıt olmanın önündeki tüm yetkilendirme engellerini ortadan kaldırmaktadır. Bu durum, Abone düzeyinde veya daha yüksek erişim hakkına sahip kimliği doğrulanmış saldırganların, groups_admin_groups yetkisine sahip ayrıcalıklı gruplar da dahil olmak üzere herhangi bir gruba kendilerini kaydetmelerini ve ardından kayıtlı tüm WordPress yetkisini içeren bir grup oluşturup bu gruba katılmalarını mümkün kılar; böylece ayrıcalıklarını fiilen Yönetici düzeyine yükseltirler. Bu açığın istismar edilebilmesi için saldırganın, kusurlu yetkilendirme kontrolü tarafından kullanılan ayrıcalıklı ortam gönderisi bağlamını oluşturmak amacıyla, kimlik doğrulaması yapılmış wp_ajax_parse_media_shortcode işleyicisinin post_ID parametresi aracılığıyla bir Yönetici tarafından oluşturulan gönderi kimliğini sağlaması gerekir.
Özgün metin (İngilizce)

The Groups – Memberships and Access Control plugin for WordPress is vulnerable to Privilege Escalation in all versions up to, and including, 4.6.0. This is due to the groups_join() function deriving group-join eligibility from the ambient post's author capabilities via the global $post->post_author rather than from the currently authenticated user's own capabilities, while simultaneously minting and returning a valid groups-join-data hash and WordPress nonce for the caller in the same response — eliminating all authorization barriers to self-enrollment. This makes it possible for authenticated attackers, with Subscriber-level access and above, to enroll themselves into any group including privileged groups carrying the groups_admin_groups capability, and to subsequently create and join a group containing every registered WordPress capability, effectively escalating their privileges to Administrator. Exploitation requires the attacker to supply an Administrator-authored post ID via the post_ID parameter of the authenticated wp_ajax_parse_media_shortcode handler in order to establish the privileged ambient post context used by the flawed authorization check.

Bu sayfa NVD kaydından ve WordPress.org dizin verisinden otomatik oluşturuldu; sürüm ve kurulum bilgileri kaydın alındığı 30 Eylül 2026 tarihine aittir. Açığın teknik ayrıntıları için kaynaklara bakın.

Kaynaklar ve teknik referanslar

İlgili içerikler

Tüm gündem kayıtları